[작성자:] 문과출신 IT공돌이의 유유자적
-
D3FEND 관점으로 방어 통제 점검표를 만드는 방법
방어 통제 점검표는 “보안 솔루션이 있다”는 사실을 적는 문서가 아닙니다. 어떤 위협 행동을 어떤 기능으로 줄이고, 그 기능이 어떤 조건에서 작동하며, 운영자가 어떤 증거로 확인할 수 있는지를 정리해야 합니다. D3FEND 관점의 점검표는 통제 존재 …
-
MITRE ATT&CK로 보안 훈련 시나리오를 설계하는 방법
MITRE ATT&CK를 보안 훈련에 활용한다는 말은 공격 절차를 자세히 재현한다는 뜻이 아닙니다. ATT&CK의 전술과 기법을 방어자가 관찰하고, 판단하고, 보고하고, 복구하는 훈련 목표로 바꾸는 일입니다. 좋은 훈련 시나리오는 “어떤…
-
AI 서비스 평가에서 위험 관리 프레임워크를 함께 보는 방법
AI 서비스를 평가할 때 하나의 프레임워크만 보면 빈틈이 생기기 쉽습니다. NIST AI RMF는 AI 위험을 넓게 구조화하는 데 유용하지만, 생성형 AI 서비스라면 허위 출력, 프롬프트 공격, 데이터 유출, 저작권 문제를 더 구체적으로 봐야 합니다….
-
AI 표준 도입 전 조직이 확인해야 할 운영 항목
AI 표준을 도입한다는 말은 인증서나 정책 문서를 하나 더 만든다는 뜻이 아닙니다. 조직이 AI를 어떤 범위에서 쓰고, 누가 승인하며, 어떤 데이터를 다루고, 위험을 어떻게 평가하며, 운영 중 문제가 생겼을 때 어떤 절차로 멈추고 고칠 것인지 정하는 …
-
공격 기법을 방어 행동으로 연결하는 방법
MITRE ATT&CK의 기법 이름을 아는 것과 실제 방어 행동을 하는 것은 다릅니다. ATT&CK는 공격자 행동을 공통 언어로 설명하는 데 유용하지만, 기법 이름만 보안 문서에 적어 두면 운영팀이 무엇을 해야 하는지 바로 알기 어렵습니…
-
사이버레인지가 사고 대응 훈련에 도움이 되는 이유
사이버레인지라는 말을 처음 들으면 거창한 군사용 훈련장을 떠올리기 쉽습니다. 실제 의미는 조금 다릅니다. 사이버레인지는 실제 운영망과 분리된 환경에 서버, 네트워크, 보안 장비, 로그, 사용자 행위, 공격 흔적을 구성해 놓고 보안 사고 대응을 연습하는…
-
AI 도구 도입 전 NIST AI RMF 활용법
AI 도구를 도입할 때 가장 먼저 볼 것은 기능 목록이 아닙니다. “어떤 업무에 쓰는가”, “누구에게 영향을 주는가”, “실패하면 무엇이 손상되는가”, “운영 중 어떻게 측정하고 멈출 것인가”를 먼저 봐야 합니다. NIST AI RMF는 이 질문을 체…
-
AI 서비스 팀을 위한 ISO IEC 42001 이해
ISO/IEC 42001을 처음 보면 표준 이름부터 어렵습니다. "AI 관리 시스템"이라는 말도 막연합니다. 그래서 많은 글이 "책임 있는 AI를 위한 국제 표준" 정도로 소개하고 끝납니다. 하지만 AI 서비스를 실…
-
워드프레스 블록 편집기로 첫 글을 쓰고 검증하는 순서
워드프레스 블록 편집기는 문서를 작은 블록으로 나눠 작성한다. 첫 글에서 가장 흔한 문제는 기능을 많이 쓰는 것이 아니라 제목 수준이 뒤섞이고, 이미지 설명이 빠지며, 미리보기 없이 발행하는 것이다. 정보형 글 한 편을 작성하고 검증하는 순서를 관리 …
-
워드프레스 카테고리와 태그: 얇은 목록을 줄이는 정리법
카테고리와 태그는 검색어를 많이 넣는 칸이 아니라 독자가 다음 글을 찾게 하는 탐색 구조다. 글마다 새 분류를 만들면 각 보관함에 글이 한두 개만 남고, 비슷한 이름이 늘어나 사이트의 중심 주제를 설명하지 못한다. AI·사이버보안·워드프레스 세 주제를…
